
Honeypot pour CVE-2025-53770 alias ToolShell
Un honeypot basé sur Docker conçu pour détecter et journaliser les tentatives d'exploitation des vulnérabilités zero-day de Microsoft SharePoint.
Ce honeypot est conçu pour la détection précoce et le renseignement sur les menaces, et non pour simuler un environnement SharePoint complet ou une activité post-exploitation.
Ce que ce honeypot fait :
Ce que ce honeypot NE fait PAS :
Docker Compose
├── honeypot (Sensor - HTTP capture, port 443, <100ms response)
├── analyzer (Deep analysis engine, tag-driven processing)
└── dashboard (Intelligence dashboard, port 8501)
HTTP Request → Sensor → Event Queue → Analyzer → Dashboard
↓ ↓ ↓
Fast Response SHA256 Body Deep Analysis
Tag Assignment Raw Storage YARA + R7
Améliorations clés :
flowchart TD
A[HTTP Request] --> B[Sensor: Tag Assignment]
B --> C{Route-Based IOCs}
B --> D{Pattern Detection}
B --> E{Heuristic Analysis}
C --> F[IOC Tags]
D --> G[Pattern Tags]
E --> H[Heuristic Tags]
F --> I[Event JSON + Body Storage]
G --> I
H --> I
I --> J[Event Queue]
J --> K[Analyzer: Deep Analysis]
K --> L{Tag-Driven Pipeline}
L -->|R7_PAYLOAD| M[Gzip→Base64→.NET Analysis]
L -->|LARGE_B64| N[Generic Base64 Decoding]
L -->|Always| O[YARA Scanning]
M --> P[Enhanced Event JSON]
N --> P
O --> P
P --> Q[Dashboard Intelligence]
Indicateurs de compromission de haute confiance avec priorité d'alerte immédiate
IOC basés sur les points de terminaison :
IOC:ENDPOINT_TOOLPANE - Accès à /_layouts/15|16/ToolPane.aspxIOC:ENDPOINT_SIGNOUT - Accès à /_layouts/SignOut.aspxIOC:ENDPOINT_FAVICON - Accès à /favicon.icoIOC:ENDPOINT_ACLEDITOR - Accès à /_controltemplates/15|16/AclEditor.ascxIOC:ENDPOINT_LAYOUTS_ASPX - Accès générique au point de terminaison /_layouts/*.aspxIOC:WEBSHELL_PROBE - Détection de sondage de webshellIOC spécifiques aux CVE :
IOC:CVE_2025_53771 - Contournement d'authentification par slash final (CVE-2025-53771)IOC basés sur les paramètres :
IOC:PARAM_DISPLAYMODE_EDIT - Paramètre DisplayMode=Edit détectéIOC:PARAM_TOOLPANE_REFERENCE - Valeur de paramètre faisant référence à ToolPaneIOC basés sur les en-têtes :
IOC:REFERER_SIGNOUT - En-tête Referer contenant SignOut.aspxIOC:SUSPICIOUS_USER_AGENT - Motif User-Agent suspect (par exemple, Firefox/120.0)Signatures de frameworks d'exploit et motifs de charge utile connus
Signatures d'exploit :
PATTERN:R7_PAYLOAD - Exploit Metasploit R7 (MSOTlPn_DWP + CompressedDataTable)PATTERN:VIEWSTATE_EXPLOIT - Tentative d'exploitation de __VIEWSTATEPATTERN:YSOSERIAL - Outil de désérialisation Java (mot-clé ysoserial)Motifs d'exécution de code :
PATTERN:POWERSHELL - Commandes/scripts PowerShell détectésPATTERN:ASPX_WEBSHELL - Tentatives de téléversement de webshell ASPXDétection d'anomalies comportementales pour les menaces inconnues
Anomalies de charge utile :
HEURISTIC:LARGE_PAYLOAD - Taille de charge utile >1 KO (1024 octets)HEURISTIC:LARGE_B64 - Contenu Base64 >100 caractèresHEURISTIC:MULTIPLE_B64 - Plusieurs chaînes Base64 (>3)Anomalies de paramètres :
HEURISTIC:MANY_PARAMETERS - Paramètres d'URL excessifs (>10)HEURISTIC:MISSING_CONTENT_TYPE - Requête POST sans Content-TypeHEURISTIC:MALFORMED_MULTIPART - Données multipart mal forméesAnomalies de requête :
HEURISTIC:UNUSUAL_METHOD - Méthodes HTTP inhabituelles (PUT/DELETE/PATCH)HEURISTIC:LONG_PATH - Chemin d'URL extrêmement long (>200 caractères)HEURISTIC:UNKNOWN_ENDPOINT - Point de terminaison non surveillé (route générique)/ (route générique)/favicon.ico/_layouts/SignOut.aspx/_layouts/15/ToolPane.aspx et /_layouts/16/ToolPane.aspx (POST/GET, paramètres DisplayMode=Edit, a=/ToolPane.aspx)/_layouts/15/spinstall0.aspx, /_layouts/16/spinstall0.aspx, spinstall.aspx, spinstall1.aspx, info3.aspx, xxx.aspxyara_rules/